当前位置: 首页 > news >正文

【网络安全 | 漏洞挖掘】未授权获取AI聊天内容

未经许可,不得转载。

文章目录

两天前,我收到了一项私人项目的邀请,内容看起来像是一个聊天机器人,类似于 Gemini 或 ChatGPT。于是我开始测试该项目的一些业务逻辑漏洞和 IDOR(不当访问控制)漏洞。尽管这个产品拥有一个强大的安全团队,网站上也部署了 WAF(Web 应用防火墙)等安全措施,但开发者的安全意识显然仍有不足。因此,我决定深入分析网站的文件和目录结构,并开始检查 robots.txt 文件。结果,我发现了一个路径:/s/。这看起来没什么异常。

然而,我并不满足于此,决定进一步调查每一个路径,了解其作用和功能。我开始进行一些搜索和测试,尝试使用 Fuzzing(模糊测试),如 /s/FUZZ/s/.FUZZ/s/~FUZZ 等,但未能发现有用的结果。

后来,我忽略了一个关键的线索:Waybackurls。于是我使用这个工具查看 /s/ 是否曾被存档,结果果然找到了几个复杂的令牌。虽然这些令牌无法直接暴力破解,但它们提供了一个新的线索:一个像这样的路径:/s/kqUsc6q322w3********

http://www.lryc.cn/news/486258.html

相关文章:

  • 时间序列分析——移动平均法、指数平滑法、逐步回归法、趋势外推法等(基于Python实现)
  • opencv(c++)----图像的读取以及显示
  • PyTorch——从入门到精通:PyTorch基础知识(张量)【PyTorch系统学习】
  • (笔记)ubuntu20安装jdk7,多版本管理
  • Python系列教程
  • 如何恢復電腦IP地址的手動設置?
  • Linux 下敏感文件路径总结
  • gitlab 服务器集群配置及 存储扩展配置
  • 3D Gaussian Splatting 代码层理解之Part2
  • .length和.length()有什么区别?什么情况下使用哪个?
  • React Native 全栈开发实战班 - 网络与数据之 websock与服务端交互
  • 黑马智慧商城项目学习笔记
  • 计算机网络WebSocket——针对实习面试
  • 请介绍一下Python的网络编程以及如何使用socket模块进行网络通信
  • 【第三课】Rust变量与数据类型(二)
  • vue使用List.reduce实现统计
  • Linux网络:HTTPS协议
  • http常⻅请求头和响应头详细讲解(笔记)
  • 【c++丨STL】list的使用
  • 系统掌握大语言模型提示词 - 从理论到实践
  • cocosCreator视频web模式播放踩坑解决
  • c++头文件中 #ifndef的作用
  • Xcode 项目内 OC 混编 Python,调用 Python 函数,并获取返回值(基于 python 的 c函数库)
  • 每日计划-1117
  • 如何用GPT-4o解读视频
  • [ACTF2020]Upload 1--详细解析
  • 【微软:多模态基础模型】(3)视觉生成
  • 整合Druid
  • 基于Python空气质量可视化及预测
  • 第1章-PostgreSQL(PG)介绍